Злом мосту AFX Trade на Arbitrum: виведено 24,15 млн USDC, мост призупинено

Платформа AFX Trade, що спеціалізується на торгівлі безстроковими ф'ючерсами, зіткнулася з серйозним інцидентом безпеки. 22 липня 2026 року о 21:30 UTC з мосту AFX, який обслуговує депозити в мережі Arbitrum, було виведено 24 150 000 USDC. Команда проєкту негайно призупинила роботу мосту та ініціювала розслідування із залученням зовнішніх експертів з кібербезпеки.
Важливо підкреслити: інфраструктура самої торгової платформи AFX, її мейннет першого рівня та мережа Arbitrum залишилися недоторканими. Атака була спрямована виключно на кастодіальний міст, який використовується для внесення коштів користувачами. За даними ончейн-аналітиків з Blockaid, виведені USDC були конвертовані в Ethereum: кошти обміняли приблизно на 12 467 ETH за середньою ціною близько $1 937. На момент останнього оновлення, за інформацією SlowMist, вкрадені активи все ще знаходилися на адресі атакуючого. Ці дані вже передані до Альянсу криптозахисту (CDA) — об'єднання бірж та учасників галузі для координації реагування на подібні загрози. До розслідування також приєдналася компанія Zellic, яка раніше проводила аудит коду мосту.
Механізм атаки: підписи валідаторів під підозрою
Ключове питання — як саме хакеру вдалося отримати контроль над коштами. Аналітики CoinDesk, посилаючись на дані Blockaid, вказують, що логіка смарт-контракту мосту не була обійдена. Для виведення коштів знадобилося п'ять підписів валідаторів — цього вистачило для досягнення кворуму (приблизно дві третини від загальної кількості). Після стандартного 200-секундного періоду оскарження контракт визнав запит дійсним і випустив кошти. Це вказує на те, що атака була спрямована на компрометацію гарячих ключів валідаторів, а не на вразливість у коді.
Співзасновник Offchain Labs Стівен Голдфедер підтвердив, що нативний міст Arbitrum не був зламаний — транзакція надійшла від стороннього протоколу. В AFX поки не підтвердили цей механізм, але продовжують розслідування. Примітно, що керівник зростання AFX під псевдонімом Supercube вже зробив атакуючому пропозицію «білого капелюха»: повернути 70% вкрадених активів і залишити 30% як винагороду. Ця пропозиція діє обмежений час.
Мій експертний аналіз: Цей інцидент — чергове нагадування про те, що мультипідписні мости залишаються однією з найвразливіших точок у DeFi-інфраструктурі. Атака на ключі валідаторів, а не на смарт-контракти, показує, що навіть при бездоганному коді безпека системи може бути зведена до нуля через людський фактор або погану практику управління ключами. Враховуючи, що у другому кварталі 2026 року криптоіндустрія встановила антирекорд за кількістю атак (83 інциденти зі збитками $755,3 млн), проєктам необхідно кардинально переглянути свої процедури зберігання та управління гарячими ключами. Поки у AFX немає чіткого плану компенсації користувачам, що додає невизначеності для власників коштів.